Versions Compared

Key

  • This line was added.
  • This line was removed.
  • Formatting was changed.

Titel

H2M identificatie en authenticatie

Status

Status
colourPurple
titleIn ontwikkeling
Status
colourGreen
titleROSA-Architectuurscan
Status
colourBlue
titleBEsluitvorming
Status
titleimplementatie
Status
titlein beheer

Versie

0.0.58

Datum4 Januari 2023

19 Juni 2024

Auteur

Architectenraad Edu-V

Acties

Werkgroep Doorgifte identiteiten is nog bezig met ontwikkeling van:

  • [1] Afspraken maken over uniformeren werking federatieve authenticatiedienstverleners

  • [2] Afspraken maken over de wijze waarop attributen gedeeld worden

  • [3] Afspraken maken over aanvullen van profiel na inloggen

  • [4] Afspraken maken over betrouwbaarheidsniveaus van identiteitsverklaringen

Hierbij wordt intensief samengewerkt met de Werkgroep Toegang van Edustandaard.

  • Monitoren ontwikkeling met betrekking tot Authenticatie-standaarden Forum standaardisatie

  • Monitoren ontwikkeling met betrekking tot Wallet

  • Monitoren ontwikkelingen met betrekking tot betrouwbaarheidsniveaus

Op deze pagina is het Human-to-Machine (H2M) kader uitgewerkt voor het idenficeren en authenticeren van Onderwijsdeelnemers en -medewerkers in het Ecosysteemde Edu-V praktijksituaties. In de diverse praktijksituaties zijn vervullen deze Personen de eindgebruikers of vervullen ze cruciale activiteiten om een use case scenario uit te voeren. Zodra een Persoon eindgebruiker deze rol vervult in een use casescenario, dan is aangegeven welke eisen er gesteld worden aan de identificatie en authenticatie van de Persoon.

Op deze pagina is uitgewerkt hoe de identificatie en authenticatie plaats kan vinden en op welke betrouwbaarheidsniveau een Persoon geidentificeerd eindgebruiker geïdentificeerd en geauthenticeerd kan worden in het Ecosysteem. Deze pagina bestaat uit de volgende onderwerpen:

Table of Contents
minLevel2
maxLevel2
include
outlinefalse
indent
excludeRelease
typelist
class
printablefalse

...

Toepassingspatroon federatieve toegang

In het Ecosysteem Edu-V afsprakenstelsel ondersteunen we de mogelijkheid voor Leveranciers om Personen buiten het eigen domein te identificeren en authenticerenom als dienst gebruik te maken van single-sign-on toegang via de Identity Provider van de onderwijsorganisatie. Hierdoor kunnen Personen via single-sign-on gebruik maken van applicaties van verschillende Leveranciers. Deze wijze van identificeren en authenticeren is gebaseerd op het toepassingspatroon Federatieve toegang.

...

Federatieve toegang is één van de toepassingspatronen binnen de Architectuurkaders toegang en digitale identiteit onderwijs, die onder beheer zijn in de Werkgroep Toegang van Edustandaard. Meer informatie over de werking van dit toepassingspatroon kan daar gevonden worden.

Panel
panelIconIdatlassian-note
panelIcon:note:
bgColor#FFEBE6

[1] Werkgroep: afspraken maken over uniformeren werking federatieve authenticatiedienstverleners

  • Analyseren van de huidige federatieve authenticatiedienstverleners Basispoort, Entree en SURFConext en bepalen van verschillen en overeenkomsten in functionele en technische implementatie.

  • De verschillenanalyse van de federatieve authenticatiedienstverleners leidt tot een advies voor het al dan niet normaliseren van de functionele en technische oplossing om het aansluiten bij deze voorzieningen voor Leveranciers laagdrempeliger te maken.

Identiteitsverklaring

Via de federatieve toegangsvoorziening kan een Leverancier Het federatieve patroon is een manier van samenwerken en gegevensuitwisseling tussen een IAM-inrichting van een (onderwijs)organisatie, een systeem voor federatieve toegang en een dienstverlener, die tot doel heeft om de gebruiker op een veilige en transparante manier te autoriseren voor gebruik van een dienst. De samenwerking gaat als volgt:

  1. Als een Eindgebruiker een Dienst met SSO wil gebruiken, vraagt de Dienst met SSO aan een (Authenticerende of Delegerende) Identity Provider of aan een Federatieve Hub om een Identiteitsverklaring voor de betreffende Eindgebruiker, zodat de autorisatievoorziening het proces van autorisateren kan uitvoeren en een autorisatiebeslissing kan nemen.

  2. In het geval van een Federatieve hub gaat de Federatieve hub na of de Eindgebruiker al is geauthenticeerd door zijn organisatie, en stelt een identiteitsverklaring met gebruikersgegevens op als dat zo is (single sign-on).

  3. Als de gebruiker nog niet is ingelogd, vraagt de Federatieve hub aan de (Authenticerende of Delegerende) Identity Provider van de onderwijsorganisatie om een Identiteitsverklaring voor deze Eindgebruiker. Als de Federatieve hub niet kan achterhalen bij welke onderwijsorganisatie de Eindgebruiker hoort, presenteert de Federatieve hub een selectiescherm aan de Eindgebruiker.

  4. De Authenticerende Identity Provider van de onderwijsorganisatie presenteert de Eindgebruiker een scherm om zich met het authenticatiemiddel te identificeren (bijvoorbeeld, inloggen met gebruikersnaam en wachtwoord). Als de Eindgebruiker kan worden geauthenticeerd, stelt de Identity Provider een identiteitsverklaring op, met de overeengekomen attributen.

De werking van Federatieve toegang is nader uitgewerkt in de praktijksituatie Doorgifte identiteiten. Daarnaast is ook meer informatie te vinden over het toepassingspatroon Federatieve toegang en de Architectuurkaders toegang en digitale identiteit onderwijs in de ROSA die onder beheer is van de Werkgroep Toegang van Edustandaard.

Identiteitsverklaring

Via een toegangsketen (van Identity Providers met al dan niet een Federatieve hub) kan een Dienst met SSO een identiteitsverklaring verkrijgen van een Onderwijsdeelnemer of -medewerker. Een identiteitsverklaring is een geverifieerde digitale identiteit met een minimale set aan attributen, eventueel aangevuld met vooraf overeengekomen aanvullende attributen.

In deze identititeitsverklaring wordt tenminste de volgende gegevens attributen opgenomen:

  • Primaire identifier Persoon

    • Secundaire identifier Persoon (verplicht indien primaire identifier niet bekend is)

  • Primaire identifier Onderwijsorganisatie

    • Secundaire identifier Onderwijsorganisatie (verplicht indien primaire identifier niet bekend is)

  • Aanduiding of de Persoon een Onderwijsdeelnemer onderwijsdeelnemer, onderwijsmedewerker of Onderwijsmedewerker betrokkene is.

Info

Sectorspecifieke Aanvullende (sectorspecifieke) attributen zijn mogelijk

In aanvulling op de hierboven genoemde gegevens in de identiteitsverklaring zijn er sectorspecifieke attributen die vanuit de federatieve authentiatiedientsverlener gedeeld kunnen worden. Zo wordt in het primair onderwijs bijvoorbeeld in de identiteitsverklaring vanuit Basispoort aangegeven of de Persoon thuis of op school is ingelogd.

Aandachtspunt bij het delen van (sector)specifieke attributen is om de juiste consent op het juiste moment te hebben van de partijen die de gegevens moeten delen (de onderwijsinstellingen). 

Info

ARP: verzoek delen van attributen Entree federatie

Stichting Kennisnet ondersteunt leveranciers om via de federatieve authenticatiedienstverlener Entree aanvullende attributen te ontvangen. De leverancier dient in dat geval de onderwijsorganisatie om een Attribute Release Policy (ARP) te vragen. De onderwijsorganisatie verleent deze attributen digitaal in Mijn Entree Federatie. Het verlenen van attributen is een verzoek van de onderwijsorganisatie aan Stichting Kennisnet ten behoeve van de authenticatiedienstverlener Entree Federatie om meer informatie van een gebruiker door te geven aan de leverancier.

Panel
panelIconIdatlassian-note
panelIcon:note:
bgColor#FFEBE6

[2] Werkgroep: afspraken maken over de wijze waarop attributen gedeeld worden

De federatieve authenticatiedienstverleners delen allen op een verschillende wijze attributen als onderdeel van de identiteitsverklaring. Tevens is er binnen Edu-K een afspraak gemaakt in het attributenbeleid. Binnen de Entree federatie worden er standaard attributen gedeeld en kunnen aanvullende attributen aangevraagd worden.

Het is zinvol om deze werkwijzen te evalueren en toe te werken naar een eenduidige werking waarbij dataminimalisatie en doelbinding centraal staan. Hierbij kan bijvoorbeeld gedacht worden aan het delen van een minimale set en het uitvoeren van callback op de attributen die van belang zijn voor de situatie.

Hierbij is een belangrijk aandachtspunt om de contexten goed te definiëren en ook een afweging te maken welke andere personen federatief geïdentificeerd en geauthenticeerd dienen te worden. Gedacht wordt onder meer aan ouders/verzorgens en afspraken over gast accounts.

Dit vraagstuk is breed van toepassing in alle onderwijssectoren. Vandaar dat de werkgroep Doorgifte identiteiten dit vraagstuk in samenwerking met de Werkgroep Toegang van Edustandaard zal gaan uitwerken.

Panel
panelIconIdatlassian-note
panelIcon:note:
bgColor#FFEBE6

[3] Werkgroep: afspraken maken over aanvullen van profiel na inloggen

In de huidige praktijk vragen steeds meer Leveranciers nadat een Persoon is ingelogd om zijn profiel compleet te maken met aanvullende informatie zoals:

  • Koppelen van de school

  • Invullen van het e-mailadres

  • Aanvullen van persoonsgegevens

Deze werkwijze leidt ertoe dat er redundante data (bijvoorbeeld persoon e-mailadres in plaats van e-mailadres van de onderwijsorganisatie) ontstaat. Dit kan ook opgelost worden door het kunnen verkrijgen van gegevens via een koppeling met het Administratiesysteem onderwijsdeelnemers (via de SIS API) of de attributen uit de federatieve authenticatiedienstverlener.

Referentiecomponenten

In het Ecosysteem zijn de referentiecomponenten Identiteitsbeheervoorziening en Authenticatiemiddelenvoorziening verantwoordelijk voor respectievelijk het beheer van de identiteit en het uitgeven van de Identiteitsverklaring. De huidige praktijk kent een aantal verschillende ketens van Leveranciers die deze rollen vervullen. Deze zijn weergegeven in onderstaande tabel.

...

Variant

...

Sector

...

Administratieysteem onderwijsdeelnemers
(bron ECK iD)

...

Identiteitsbeheer-voorziening

...

Authenticatie-middelenvoorziening

...

Federatieve hub

...

I.

...

PO, (V)SO

...

LAS

...

Basispoort

...

Basispoort

...

Basispoort

...

II.

...

PO, (V)SO

...

LAS

...

Netwerkleverancier

...

Netwerkleverancier

...

Basispoort

...

III.

...

VO, VSO

...

LAS

...

LAS/ELO

...

LAS/ELO

...

Entree federatie

...

IV

...

VO, VSO

...

LAS

...

IAM dienstverlener

...

IAM dienstverlener

...

Entree federatie

...

V.

...

MBO

...

SIS

...

IAM dienstverlener

...

IAM dienstverlener

...

Entree federatie

...

VI.

...

MBO

...

SIS

...

IAM dienstverlener

...

IAM dienstverlener

...

SURFConext

Voor de continuïteit van de huidige praktijk blijft het toegestaan om in de identiteitsverklaring aanvullende attributen te delen. Hierbij geldt uiteraard het uitgangspunt dataminimalisatie en regie op gegevens en dient het streven te zijn om zo min mogelijk gegevens uit te wisselen.

Betrouwbaarheidsniveaus voor identificatie en authenticatie

De Edu-V praktijksituaties van het Ecosysteem vragen om diverse betrouwbaarheidsniveaus om Personen eindgebruikers te identificeren en te authenticeren. Dit betrouwbaarheidsniveau is afhankelijk van de context en de gegevens die gedeeld worden. Voor deze situaties zijn de volgende patronen ontwikkeld:

Gemiddeld/HoogGemiddeld/HoogGemiddeld/ voor ondertekenen van een Verwerkersovereenkomst dat leidt tot een mandaat in het mandatenregister voor een onderwijsbestuur.

PersoonEindgebruiker

Betrouwbaarheidsniveau identiteitsverklaring

Toepassingspatroon identificatie en authenticatie

OnderwijsdeelnemerLaag

Gemiddeld (ingelogde gebruiker)

Federatieve toegang

Onderwijsmedewerker

LaagGemiddeld (ingelogde gebruiker)

Federatieve toegang

Verhoogd (gevoelige informatie)

Federatieve toegang

  • TweefactorauthenticatieMultifactorauthenticatie

Dit patroon is afhankelijk van de onderwijssector al meer of minder de praktijk. In het middelbaar beroepsonderwijs is tweefactorauthenticatie steeds meer de norm.

Applicatiebeheerder

Verhoogd (gevoelige informatie)

Federatieve toegang

  • Rol: Applicatiebeheerder

  • Multifactorauthenticatie

Dit patroon is van toepassing voor Regie op gegevens tussen Leveranciers ten behoeve van een Onderwijsaanbieder.

Onderwijsbestuurder

Hoog

eHerkenning, tekenbevoegd

Dit patroon is van toepassing

bij het

Panel
panelIconIdatlassian-note
panelIcon:note:
bgColor#FFEBE6

Werkgroep: Afspraken maken over betrouwbaarheidsniveaus substantieel voor Onderwijs

Op basis van eIDAS en eHerkenning uitwerken van een onderwijsprofiel voor de identificatie en authenticatie van personen met een betrouwbaarheidsniveau Substantieel.

Dit vraagstuk is breed van toepassing in alle onderwijssectoren. Vandaar dat de werkgroep Doorgifte identiteiten dit vraagstuk in samenwerking met de Werkgroep Uniforme Beveiligingsvoorschriften en Toegang van Edustandaard zal gaan uitwerken.

Identiteitsverklaring draagt bij aan autorisatie Personen

...

digitaal ondertekenen van overeenkomsten tussen leveranciers en onderwijsorganisaties. Een voorbeeld is de Verwerkersovereenkomst.

Identiteitsverklaring als input voor autorisatie door Dienst met SSO

De afspraken over identificatie en authenticatie dragen door een betrouwbare identiteitsverklaring met minimale set attributen bij aan een correcte autorisatie, maar schrijven niet voor op welke wijze de autorisatie plaatsvindt. Leveranciers beschikken in hun eigen Leer- en onderwijsmiddelen over adequaat rollen en rechtenbeheer waar de autorisatie plaats kan vinden. De daadwerkelijke autorisatie valt hiermee buiten de scope van het afsprakenstelsel. De identiteitsverklaring bevat wel voldoende informatie om als Leverancier in een applicatie deze autorisatiebeslissing ten aanzien van (het betrouwbaarheidsniveau van) de digitale identiteit te maken.

Technisch: Authenticatie-standaarden Forum standaardisatie

Binnen Edu-V hanteren we de afspraak om technisch interoperabel te zijn conform de Authenticatie-standaarden (OpenID.NLGov en SAML) van het Forum Standaardisatie.

Detailuitwerking in praktijksituatie Doorgifte identiteiten

De op deze pagina beschreven architectuurkaders voor H2M identificatie en authenticatie van eindgebruikers zijn nader uitgewerkt in de praktijksituatie Doorgifte identiteiten. In deze praktijksituatie wordt ingegaan op:

...

Release notes

Deze uitwerking is gebaseerd op basis van de volgende stappen:

  • 0.0.1: Verzamelen van de relevante onderwerpen voor H2M identificatie

  • 0.0.2: Draft uitwerking van H2M kader voor scope van de POCs, bestaande uit:

    • Conceptueel model: toepassingspatroon federatieve toegang

    • Digitale identiteit Onderwijsdeelnemer en –medewerker

    • Digitale identiteit Onderwijsorganisaties

    • Betrouwbaarheidsniveaus voor identificatie en authenticatie

    • Buiten scope: Autorisatie

  • 0.0.3: Na feedback van Architectenraad Edu-V is de inhoud over identiteiten verplaatst naar een separate pagina. Tevens is feedback op de inhoud van de Architectenraad Edu-V verwerkt in deze iteratie.

    • POC Scope voor betrouwbaarheidsniveaus bijgesteld naar 2FA voor alleen de applicatiebeheerder.

    • Passage over attributenbeleid aangepast naar huidige praktijk bij de federatieve authenticatiedienstverleners.

    • Ketens van rollen Beheerder identiteiten en Authenticatiedienstverleners expliciet gemaakt.

    • De onderwerpen voor de werkgroep Doorgifte identiteiten geëxpliciteerd.

  • 0.0.4: POC Scope verwijderd. Definities van referentiecomponenten aangepast. Plaatje over Federatieve toegang geactualiseerd op basis van ROSA wijziging. Link naar de pagina van ROSA ook geactualiseerd.

  • 0.0.5: ARP formulier gewijzigd in digitaal toestemming geven voor delen van attributen via Mijn Entree Federatie.

  • 0.0.6: Tekst is aangepast als kader voor de praktijksituatie Doorgifte identiteiten. Ook is een verwijzing gemaakt naar de detailuitwerking in deze praktijksituatie.

  • 0.0.7: Openstaande acties met betrekking tot Federatieve hubs, Betrouwbaarheidsniveaus, Attributenbeleid en aanvullen van attributen na inloggen verwerkt. Dit is onder meer verwerkt op deze pagina maar ook beschreven op de pagina Federatieve hubs en een waarschuwing bij de Referentiecomponent Dienst met SSO op de pagina Referentiecomponenten Toegangsketen.

  • 0.0.8: Informatieblok over de Identiteitsverklaring verduidelijkt. De huidige inhoud van identiteitsverklaringen vanuit federatieve hubs wordt gedoogd omwille van de continuïteit van de huidige praktijk.